BDU:2023-00026 (CVE-2022-20837) — уязвимость функции шлюза прикладного уровня DNS (ALG) операционных систем Cisco IOS XE

По данным БДУ ФСТЭК России, по состоянию на 04.01.2023.

Высокий — 8.6/10 Устранена

Уязвимость функции шлюза прикладного уровня DNS (ALG) операционных систем Cisco IOS XE связана с недостаточной проверкой необычных или исключительных состояний. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать перезагрузку устройства или вызвать отказ в обслуживании при помощи специально сформированного DNS пакета

Кого касается и что делать

  • Уязвимое ПО: Cisco IOS XE (Cisco Systems); Catalyst 8500-4QC (Cisco Systems); Catalyst 8500 (Cisco Systems); и ещё 2 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: tools.cisco.com

Сведения об уязвимости

Идентификаторы BDU:2023-00026 · CVE-2022-20837
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.6; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на доступность
Наименование ФСТЭК Уязвимость функции шлюза прикладного уровня DNS (ALG) операционных систем Cisco IOS XE, позволяющая нарушителю вызвать перезагрузку устройства или вызвать отказ в обслуживании
Даты Опубликована: 04.01.2023 · Обновлена ФСТЭК: 04.01.2023 · Выявлена: 28.09.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-754 — недостаточная проверка необычных или исключительных состояний
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • Cisco IOS XE (Cisco Systems) — операционная система, ПО сетевого программно-аппаратного средства
  • Catalyst 8500-4QC (Cisco Systems) — ПО сетевого программно-аппаратного средства
  • Catalyst 8500 (Cisco Systems) — ПО сетевого программно-аппаратного средства
  • Cisco ASR1000-ESP200-X (Cisco Systems) — ПО сетевого программно-аппаратного средства
  • Cisco ASR1000-ESP100-X (Cisco Systems) — ПО сетевого программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных